51工具盒子

依楼听风雨
笑看云卷云舒,淡观潮起潮落

漏洞预警 | Apache Solr Velocity 模板远程代码执行漏洞

说明

国外安全研究员 s00py 在 GitHub 公开了 Apache Solr Velocity 模版注入远程命令执行的 exp。该漏洞 exp 可以直接在最新版 8.2.0 导致远程代码执行,影响范围可能包含全版本。

预防措施

官方尚未发布相应的补丁,在此之前,可以限制不可信来源对 solr 的访问,或参考如下链接内容,增加相应的登陆验证: https://lucene.apache.org/solr/guide/8_1/basic-authentication-plugin.html#enable-basic-authentication

赞(0)
未经允许不得转载:工具盒子 » 漏洞预警 | Apache Solr Velocity 模板远程代码执行漏洞